Flow / Soporte / Seguridad y privacidad

Seguridad y privacidad

Consulte los compromisos relativos a cifrado, residencia de datos, controles de acceso, registros de auditoría, infraestructura y cumplimiento normativo.

Administración y facturación · 5 min de lectura

Seguridad y privacidad

Lawzana Flow ha sido diseñado teniendo la seguridad y la privacidad como pilares fundamentales. Esta guía explica cómo se protegen sus datos.

Cifrado de datos#

  • En tránsito: todos los datos se cifran mediante TLS 1.3 (HTTPS) entre su navegador y nuestros servidores
  • En reposo: todos los datos almacenados se cifran mediante el algoritmo de cifrado AES-256
  • Base de datos: PostgreSQL con almacenamiento cifrado y conexiones seguras
  • Documentos: almacenados en Google Cloud Storage con cifrado en el servidor

Residencia de datos#

Durante el proceso de incorporación (onboarding), usted elige dónde se almacenan sus datos:

Región Ubicación Cumplimiento normativo
US Iowa, Estados Unidos Requisitos de residencia de datos de EE. UU.
EU Bélgica, Europa Cumplimiento del RGPD
APAC Singapur, Asia-Pacífico Requisitos de residencia de datos de APAC

Los datos principales de su aplicación se almacenan en la región seleccionada. Algunas operaciones de IA se procesan a través de la infraestructura gestionada de Google Vertex AI; póngase en contacto con el servicio de soporte si necesita confirmación sobre la ubicación del procesamiento de IA para cumplir con sus requisitos normativos.

Nota
La región de sus datos no se puede cambiar después de la configuración inicial. Selecciónela con cuidado en función de sus requisitos normativos.

Privacidad de datos en la IA#

Cero retención de datos#

Todas las operaciones de IA siguen una política de Cero retención de datos (ZDR, por sus siglas en inglés):

  • Sus documentos y datos nunca se utilizan para entrenar modelos de IA
  • Los datos de procesamiento de la IA no se almacenan una vez generada la respuesta
  • Ningún proveedor de IA (Google) conserva sus datos más allá de la solicitud inmediata
  • El proveedor de IA no registra sus consultas, documentos ni respuestas

Cómo funciona el procesamiento de IA#

  1. Usted solicita una operación de IA (por ejemplo, resumir un documento)
  2. El texto del documento se envía a Google Vertex AI para su procesamiento
  3. La IA genera una respuesta
  4. La respuesta se devuelve a Lawzana Flow y se guarda en su cuenta
  5. El proveedor de IA no retiene ningún dato

Autenticación y acceso#

  • Autenticación mediante correo electrónico y contraseña con verificación por correo electrónico
  • Autenticación mediante enlace mágico (magic link) para el portal de clientes (no requiere contraseña)
  • Control de acceso basado en roles (RBAC): cuatro niveles de permisos (Propietario, Administrador, Miembro y Lector)
  • Barreras éticas (ethical walls): impiden que los miembros del equipo accedan a expedientes con conflictos de intereses
  • Acceso al portal basado en tokens: enlaces seguros y con fecha de caducidad para el portal de clientes

Seguridad de las sesiones#

  • Las sesiones se gestionan de forma segura mediante Auth.js
  • Los tokens de sesión están cifrados y son de tipo HTTP-only (inaccesibles para JavaScript)
  • Las sesiones caducan tras un periodo configurable de inactividad

Registros de auditoría#

Cada acción relevante queda registrada en el registro de auditoría (audit log):

  • Eventos de inicio y cierre de sesión de usuarios
  • Subidas, descargas y eliminaciones de documentos
  • Creación, modificación y cambios de fase en expedientes
  • Altas y bajas de miembros del equipo
  • Modificaciones en la configuración
  • Accesos al portal y documentos compartidos
  • Solicitudes de operaciones de IA

Los registros de auditoría:

  • Permiten búsquedas por tipo de acción, usuario o fecha
  • Son exportables para fines de acreditación de cumplimiento normativo
  • Son inmutables: las entradas no pueden modificarse ni eliminarse
  • Están a disposición de Propietarios y Administradores en Configuración → Registros de auditoría

Seguridad de la infraestructura#

  • Alojado en Google Cloud Platform con infraestructura de nivel empresarial
  • Protección contra ataques DDoS a través de Cloudflare
  • Firewall de aplicaciones web (WAF) para bloquear ataques habituales
  • Cabeceras de Política de seguridad de contenido (CSP) para evitar ataques XSS
  • Actualizaciones periódicas de seguridad y aplicación de parches en dependencias
  • Supervisión de errores a través de Sentry (no se envían datos confidenciales al sistema de seguimiento de errores)

Copias de seguridad de datos#

  • Copias de seguridad continuas de la base de datos
  • Capacidad de recuperación a un punto específico en el tiempo (point-in-time recovery)
  • Almacenamiento de documentos con redundancia en múltiples centros de datos

Cumplimiento normativo#

  • RGPD: pleno cumplimiento para los interesados en la UE
  • Acuerdos de tratamiento de datos disponibles previa solicitud
  • Compatibilidad con el derecho al olvido y la supresión de datos
  • Exportación de datos disponible para garantizar la portabilidad

Divulgación responsable#

Si detecta alguna vulnerabilidad de seguridad, le rogamos que la comunique a [email protected]. Tratamos todas las notificaciones con la máxima seriedad y le responderemos con prontitud.

Contacto#

Para consultas relacionadas con la seguridad:

Crear su cuenta gratuita